Em 5 de outubro de 2026, a FortiGuard Labs publicou uma análise técnica do ClingSTUN, um backdoor Linux que explora vulnerabilidades conhecidas e pode transformar dispositivos conectados em nós de proxy controlados remotamente. O malware também tenta permanecer nos sistemas comprometidos e usa serviços STUN públicos para apoiar sua conectividade.
O que a FortiGuard relata sobre o ClingSTUN
Um nó de proxy pode encaminhar tráfego por meio de um dispositivo invadido. A análise também atribui ao ClingSTUN capacidade de execução remota de comandos: o equipamento pode servir de intermediário e ser controlado à distância.
STUN é a sigla de Session Traversal Utilities for NAT, um protocolo usado para descobrir o endereço e a porta públicos que o NAT associa a uma conexão. NAT, ou tradução de endereços de rede, permite que dispositivos de uma rede local compartilhem um endereço público. O uso de endpoints STUN pelo malware ajuda a manter a conectividade; isso não os torna, por si só, parte da infraestrutura dos invasores.
Como o ClingSTUN entra nos dispositivos e se propaga
A primeira entrega identificada pela FortiGuard explorou a CVE-2022-36553, uma falha de injeção de comandos em roteadores Hytec Inter HWL-2511-SS. A análise relaciona 24 registros CVE a possíveis pontos de entrada. Em uma lista separada, descreve sete exploits incorporados ao malware para tentar se propagar a outros equipamentos.
Os sete identificadores associados à autopropagação são CVE-2014-8361, CVE-2016-20016, CVE-2024-3721, CVE-2025-34037, CVE-2023-26801, CVE-2023-41011 e CVE-2026-87827. Eles estão ligados, respectivamente, a produtos ou fabricantes como Realtek, MVPower, TBK, Linksys, LB-LINK, China Mobile e KGUARD.
A relação de pontos de entrada também cita vulnerabilidades associadas a EnGenius, D-Link, Linear, Realtek, TP-Link, Sunhillo, Ivanti, Tenda, Hytec, AVTECH, MeiG e Lantronix. Entre as falhas mencionadas para etapas posteriores estão CVE-2025-34035, da EnGenius, e CVE-2024-23625, da D-Link. São registros de vulnerabilidades específicos, não uma indicação de que todos os produtos dessas marcas sejam afetados.
Persistência, ocultação e arquiteturas Linux
Para continuar ativo após a execução, o ClingSTUN copia arquivos para /root/.cling e /usr/local/bin/.cling e acrescenta comandos de inicialização a /etc/inittab, /etc/init.d/rcS e /etc/rc.d/rc.boot. A FortiGuard também descreve o encerramento de processos concorrentes e a manipulação do temporizador watchdog, usado para monitorar a atividade do sistema.
Quando roda com privilégios de root, o malware pode ocultar informações do próprio processo montando metadados copiados do PID 1 sobre sua entrada em /proc/<pid>. Os downloaders descritos na análise têm versões para ARM, Intel 80386, MIPS R3000, PowerPC e AMD x86-64.
Por que o ClingSTUN usa serviços STUN públicos
A FortiGuard relata que o malware envia solicitações STUN de vinculação de 20 bytes por UDP. Em seguida, envia periodicamente aos mesmos endpoints um identificador de grupo e uma lista de portas mapeadas.
O comportamento mudou entre as evoluções descritas. Uma versão anterior contatava 24 endpoints públicos e precisava que pelo menos metade das conexões tivesse sucesso. Na terceira evolução, eram 13 endpoints, e todas as conexões precisavam funcionar. A análise também registra três períodos sucessivos de atividade; o primeiro durou dois dias, mas não recebe uma data de calendário.
Como proteger dispositivos expostos à internet
Para quem administra roteadores e outros equipamentos conectados, o primeiro passo prático é manter um inventário dos dispositivos expostos e relacioná-los às falhas específicas citadas. Aplique atualizações de firmware disponibilizadas pelos fabricantes; quando um equipamento não puder ser atualizado, restrinja sua exposição à internet e avalie sua substituição. Tráfego STUN recorrente por UDP e processos ou arquivos inesperados também merecem investigação no contexto do dispositivo.
A análise lista três indicadores de host em notação desarmada: 124[.]163[.]212[.]119, 222[.]223[.]152[.]97 e 118[.]145[.]196[.]225. Também identifica os componentes pelos nomes de detecção BASH/Mirai.AEH!tr.dldr, BASH/Dloader.P!tr e Linux/Agent.BHT!tr. A Fortinet afirma que seus produtos com assinaturas atualizadas detectam os componentes descritos e que seu serviço de filtragem web bloqueia o servidor de comando e controle.